Cómo crear una contraseña segura

Fundamentos

Siete reglas que de verdad influyen en tu seguridad y un repaso a las costumbres que dejaron de funcionar hace tiempo.

Las reglas sobre contraseñas se escribieron cuando un atacante probaba mil combinaciones por segundo. Hoy una sola tarjeta gráfica prueba decenas de miles de millones, y la amenaza principal ya no es la fuerza bruta, sino la filtración de datos de otro. Estas son las reglas que de verdad importan en 2026.

1. La longitud gana a los caracteres exóticos

Cada carácter adicional multiplica el espacio de búsqueda por el tamaño del alfabeto. Veinte minúsculas dan 94 bits de entropía; doce caracteres con asteriscos y paréntesis, 79. Un signo de exclamación no salva una contraseña corta; diez caracteres más, sí.

La referencia: 16 caracteres para un sitio corriente y 20 o más para el correo, el banco, el gestor de contraseñas y las cuentas de trabajo. Si un servicio limita la longitud, usa el máximo que permita.

2. Una contraseña distinta para cada servicio

El ataque dominante hoy es el relleno de credenciales: una pareja de correo y contraseña filtrada se prueba automáticamente en cientos de sitios populares. Una sola contraseña reutilizada convierte la filtración de un foro en la pérdida de tu correo y, con él, de todo lo demás.

Tu correo es la llave maestra de todas las cuentas. Dale la contraseña más larga que tengas y verificación en dos pasos obligatoria.

3. Un gestor de contraseñas en lugar de la memoria

Nadie memoriza veinte contraseñas distintas, así que se inventa un sistema: una palabra base más el nombre del sitio. Esos esquemas se derrumban en cuanto una contraseña aparece en una filtración.

Solo hace falta recordar dos secretos: el código de desbloqueo del dispositivo y la contraseña maestra del gestor. Unaseven-word passphrase es ideal para la segunda. Bitwarden, KeePassXC, 1Password o el almacén del navegador guardan el resto.

4. La verificación en dos pasos no es opcional

El segundo factor es obligatorio en el correo, el banco, la administración y el trabajo. Una aplicación de autenticación o una llave física superan al SMS: los códigos por mensaje se interceptan duplicando la SIM. Guarda los códigos de recuperación en el gestor: los necesitarás cuando pierdas el teléfono.

Compruébate

Marca lo que ya está hecho. La lista se reinicia al recargar: el sitio no recuerda nada de ti.

Con menos de cinco marcas, empieza por la auditoría de una tarde.

5. No cambies contraseñas por calendario

La rotación obligatoria cada 90 días produce «Verano2026!» → «Otoño2026!»: la gente hace el cambio mínimo posible y la previsibilidad aumenta. Tanto el NIST como la mayoría de estándares del sector han abandonado ese requisito.

Cambia una contraseña cuando: el servicio anuncie una filtración, la contraseña se haya reutilizado, se pierda un dispositivo, se marche un empleado con acceso o simplemente sospeches una intrusión.

6. No inventes azar de cabeza

La gente pone los dígitos al final, el símbolo tras la primera letra, cambia la «o» por un cero y la «a» por una arroba. Todo eso lleva años incorporado a las herramientas de descifrado como reglas listas para usar. «C0ntr@seña!» le cuesta a un atacante exactamente lo mismo que «contraseña».

Puedes poner a prueba tu costumbre en lapassword analysis page — , que muestra qué patrones reconoce en tu combinación.

7. Comparte contraseñas con cabeza

Ni por correo, ni por mensajería, ni en una nota pegada. Usa el acceso compartido de un gestor o un servicio de enlaces de un solo uso; y si hay que leerla en voz alta, el botón del altavoz junto al resultado del generador la deletrea con el alfabeto radiofónico.

Una lista de cinco minutos

  • Instala un gestor de contraseñas y elige una contraseña maestra de siete palabras.
  • Cambia la contraseña del correo a 20 caracteres o más y activa la verificación en dos pasos.
  • Busca todos los sitios donde reutilizaste la antigua contraseña del correo y cámbiala allí.
  • Activa la verificación en dos pasos en banca, administración y servicios de trabajo.
  • Guarda los códigos de recuperación en el gestor, no en capturas de pantalla del móvil.

Generate your first password →

Continuar

Otras herramientas

Copiado